{"id":259529,"date":"2026-08-20T12:58:17","date_gmt":"2026-08-20T12:58:17","guid":{"rendered":"https:\/\/www.europesays.com\/ch-de\/259529\/"},"modified":"2026-08-20T12:58:17","modified_gmt":"2026-08-20T12:58:17","slug":"citrix-kritische-luecke-erlaubt-umgehung-der-authentifizierung","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/ch-de\/259529\/","title":{"rendered":"Citrix: Kritische L\u00fccke erlaubt Umgehung der Authentifizierung"},"content":{"rendered":"<p>    close notice<\/p>\n<p class=\"notice-banner__text a-u-mb-0\">\n      This article is also available in<br \/>\n        <a href=\"https:\/\/www.heise.de\/en\/news\/Citrix-patches-critical-login-bypass-in-Netscaler-ADC-and-Gateway-11420409.html\" class=\"notice-banner__link a-u-inline-link\" rel=\"nofollow noopener\" target=\"_blank\">English<\/a>.<\/p>\n<p>      It was translated with technical assistance and editorially reviewed before publication.\n    <\/p>\n<p class=\"notice-banner__link a-u-mb-0\">\n    Don\u2019t show this again.\n<\/p>\n<p><a href=\"https:\/\/www.heise.de\/thema\/Citrix\" rel=\"nofollow noopener\" target=\"_blank\">Citrix<\/a> hat Updates ver\u00f6ffentlicht, die teils kritische Sicherheitsl\u00fccken in Netscaler ADC und Netscaler Gateway schlie\u00dfen. B\u00f6sartige Akteure k\u00f6nnten dadurch die Authentifizierung umgehen oder unvorhersehbares Verhalten provozieren.<\/p>\n<p>        Weiterlesen nach der Anzeige<\/p>\n<p>Davor warnt <a href=\"https:\/\/support.citrix.com\/support-home\/kbsearch\/article?articleNumber=CTX696939\" rel=\"external noopener nofollow\" target=\"_blank\">Citrix in einer Sicherheitsmitteilung<\/a> vom Mittwoch dieser Woche. Das schwerwiegendere Sicherheitsleck beschreibt Citrix lediglich mit der Erl\u00e4uterung nach Common Weakness Enumeration (CWE). Die Authentifizierung l\u00e4sst sich demnach auf alternativen Wegen umgehen (CVE-2026-19490, CVSS4 9.3, Risiko \u201ekritisch\u201c). Die Sicherheitsmitteilung nennt noch einige Vorbedingungen, die zum Missbrauch der L\u00fccke erf\u00fcllt sein m\u00fcssen. Es handelt sich um Einstellungen, die Admins vornehmen m\u00fcssen, um die Netscaler f\u00fcr Fernzugriffe einzurichten und Identit\u00e4ten \u2013 in neueren Netscaler-Versionen \u2013 mittels SAML zu pr\u00fcfen. Wie jedoch die alternativen Pfade konkret aussehen, erkl\u00e4rt Citrix nicht.<\/p>\n<p>Die zweite Schwachstelle verpasst nur knapp eine Einordnung als kritisches Risiko. Es handelt sich um einen Speicher\u00fcberlauf, der zu unvorhergesehenem Verhalten oder Denial-of-Service f\u00fchren kann. Ob die Verhaltensst\u00f6rung das Ausf\u00fchren von eingeschleustem Code umfasst, kl\u00e4rt Citrix nicht auf. Der \u00dcberlauf kann auftreten, wenn SIP ALG in einer Large-Scale-NAT-Gruppenkonfiguration aktiviert ist (CVE-2026-19489, CVSS4 8.8, Risiko \u201ehoch\u201c). <\/p>\n<p>Citrix Netscaler: Gepatchte Softwareversionen<\/p>\n<p>Betroffen sind Citrix Netscaler ADC und Netscaler Gateway vor den fehlerbereinigten Fassungen 14.1-73.32 sowie 13.1-63.21. Auch f\u00fcr NetScaler ADC FIPS steht ein Update bereit, Version 14.1-73.32 FIPS soll die Schwachstellen nicht aufweisen, NetScaler ADC FIPS and NDcPP ab Stand 13.1-37.277 ebenfalls nicht mehr, versichert der Hersteller. Die vom Unternehmen betreuten Cloud-Instanzen sind bereits auf korrigiertem Stand, Admins von selbst verwalteten Installationen m\u00fcssen die Updates noch installieren.<\/p>\n<p>Anfang Juli wurden zuletzt <a href=\"https:\/\/www.heise.de\/news\/Angreifer-koennen-Citrix-NetScaler-ADC-und-NetScaler-Gateway-lahmlegen-11350144.html\" rel=\"nofollow noopener\" target=\"_blank\">gravierende Schwachstellen in Citrix Netscaler ADC und Netscaler Gateway<\/a> bekannt. Angreifer konnten die missbrauchen, um verwundbare Instanzen lahmzulegen. <\/p>\n<p>(<a class=\"redakteurskuerzel__link\" href=\"https:\/\/www.heise.de\/news\/mailto:dmk@heise.de\" title=\"Dirk Knop\" rel=\"nofollow noopener\" target=\"_blank\">dmk<\/a>)<\/p>\n<p>\n      Dieser Link ist leider nicht mehr g\u00fcltig.\n    <\/p>\n<p>Links zu verschenkten Artikeln werden ung\u00fcltig,<br \/>\n      wenn diese \u00e4lter als 7\u00a0Tage sind oder zu oft aufgerufen wurden.\n    <\/p>\n<p>Sie ben\u00f6tigen ein heise+ Paket, um diesen Artikel zu lesen. Jetzt eine Woche unverbindlich testen \u2013 ohne Verpflichtung!<\/p>\n","protected":false},"excerpt":{"rendered":"close notice This article is also available in English. It was translated with technical assistance and editorially reviewed&hellip;\n","protected":false},"author":2,"featured_media":259530,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_share_on_mastodon":"0"},"categories":[15],"tags":[2470,46,43127,622,55204,45,60,59,557,2473,44,64,61,2416,63,62],"class_list":["post-259529","post","type-post","status-publish","format-standard","has-post-thumbnail","category-wissenschaft-technik","tag-alert","tag-ch","tag-citrix","tag-it","tag-netscaler-adc","tag-schweiz","tag-science","tag-science-technology","tag-security","tag-sicherheitsluecken","tag-switzerland","tag-technik","tag-technology","tag-updates","tag-wissenschaft","tag-wissenschaft-technik"],"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@ch_de\/117127951019166642","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/posts\/259529","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/comments?post=259529"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/posts\/259529\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/media\/259530"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/media?parent=259529"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/categories?post=259529"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/tags?post=259529"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}